CVE-2026-27856该漏洞源于Doveadm在验证凭据时使用了直接字符串比较方式,容易受到时序预言机攻击。攻击者可通过分析响应时间差异推断出配置的凭据,进而获得受影响组件的完全访问权限。
该漏洞的核心问题在于Doveadm服务在验证凭据时未采用恒定时间比较算法。直接比较通常在遇到第一个不匹配字符时即返回,导致不同输入的响应时间存在差异。攻击者可向doveadm HTTP服务端口发送大量精心构造的请求,通过精确测量响应时间来判断比较停止的位置。响应时间越长,意味着匹配的字符越多。利用这种侧信道信息,攻击者能够逐字节地还原出完整的有效凭据。由于攻击无需认证且通过网络进行,一旦凭据泄露,攻击者即可完全控制受影响组件。